全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 1712|回复: 18
打印 上一主题 下一主题

[美国VPS] shit,几天没看服务器,被人植入了挖矿病毒。

[复制链接]
跳转到指定楼层
1#
发表于 2024-4-25 09:43:58 | 显示全部楼层 回帖奖励 |倒序浏览 |阅读模式
今天登上去看了一下,有一个kthreadd进程,占满了CPU,当时就感觉不太对劲。细查了一下发现是挖矿病毒,然后和它斗智斗勇,最后把它删了。

检查了/var/log/auth.log发现是被ssh爆破了,然后装了个fail2ban,现在已经ban了十几个IP了,有没有MJJ爆破这些IP。

133.242.144.237
146.190.21.162
92.118.39.14
193.32.162.15
193.32.162.11
193.32.162.79
193.32.162.12
92.118.39.17
196.245.250.10
193.32.162.63
45.55.157.158
193.32.162.76
193.32.162.83
192.241.148.203
2#
 楼主| 发表于 2024-4-25 09:52:50 | 显示全部楼层
Miriam 发表于 2024-4-25 09:47
是不是ssh密码太简单了?我的都是12位起步的混合密码

是有点简单,和用户名一样,被扫到了,立马改了复杂密码
3#
 楼主| 发表于 2024-4-25 10:41:55 | 显示全部楼层
似毛非毛 发表于 2024-4-25 10:20
爆破这种ip又没用。都是肉鸡干的。你应该把它挖矿的地址去举报了。。让他一毛钱都没有。 ...

也是,说不定都是受害者。
4#
 楼主| 发表于 2024-4-25 11:54:07 | 显示全部楼层
icon 发表于 2024-4-25 11:46
检查了/var/log/auth.log发现是被ssh爆破了???  谁家没有一大堆扫描记录,你以为这就是被黑原因?  :lo ...

我草,那应该咋排查,大佬指指路。
5#
 楼主| 发表于 2024-4-25 12:00:43 | 显示全部楼层
gitee 发表于 2024-4-25 11:58
用户名和密码都改改,基本上破解不了。用户名root就很容易被破解

已经改成12位复杂密码了,但是爆破还在持续,fail2ban已经拉黑了55个IP了。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-6-5 18:33 , Processed in 0.058778 second(s), 7 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表